近Jahr来,随着信息Techniken的迅猛发展和工业化进程的加速推进,我国工业控制Das System网络安全面临着前所未有的挑战。工业控制Das System普遍Existenz安全防护措施不完善、漏洞众多的问题,容易受zu黑客攻击、恶意软件入侵等威胁。不仅如此,工业控制Das System往往与互联网相连,网络边界不清晰,容易受zu外部攻击,对Das SystemBetrieb稳定性产生严重影响。
工业控制Das System作为关键基础设施的重要组成部Unterteilung,其稳定Betrieb对于保障国家经济安全和社会稳定具有重要意义。为适应新型工业化发展形势,提高我国工业控制Das System网络安全保障水平,指导工业Unternehmen开展Arbeitskontrolle安全防护工作,以高水平安全护航新型工业化高质Quantität发展,工业和信息化部印发《工业控制Das System网络安全防护指南》,全文如下:
一、安全管理
(一)资产管理
1.全面梳理可编程逻辑Der Controller(PLC)、Verteilung控制Das System(DCS)、Datenerfassung与监视控制Das System(SCADA)等典型工业控制Das System以及RelatedAusrüstung、软件、Daten等资产,明确资产管理责任部门和责任人,建立工业控制Das System资产清单,并根据资产Status变化及时更新。定期开展工业控制Das System资产核查,内容包括但不限于Das System配置、权限Unterteilung配、日志审计、病毒查杀、Daten备份、AusrüstungBetriebStatus等情况。
2.根据承载业务的重要性、规模,以及发生网络安全Ereignisse的危害程度等因素,建立重要工业控制Das System清单并定期更新,实施重点保护。重要工业控制Das SystemRelated的关键工业主机、网络Ausrüstung、控制Ausrüstung等,应实施冗余备份。
(二)配置管理
3.强化账户及口令管理,避免使用默认口令或弱口令,定期更新口令。遵循最小授权原则,合理设置账户权限,禁用不必要的Das System默认账户和管理员账户,及时清理过期账户。
4.建立工业控制Das System安全配置清单、安全防护Ausrüstung策略配置清单。定期开展配置清单审计,及时根据安全防护需求变化调整配置,重大配置变更实施前进行严格安全测试,测试通过后方可实施变更。
(三)供应链安全
5.与工业控制Das System厂商、云服务商、安全服务商等供应商签订的Vereinbarung中,应明确各方需履行的安全Related责任和义务,包括管理范围、Pflichten划Unterteilung、访问授权、隐私保护、行为准则、违约责任等。
6.工业控制Das System使用纳入网络关键Ausrüstung目录的PLC等Ausrüstung时,应使用具备资格的机构安全认证合格或者安全检测符合要求Die Ausrüstung。
(四)宣传教育
7.定期开展工业控制Das System网络安全Related法律法规、政策标准宣传教育,增强Unternehmen人员网络安全意识。针对工业控制Das System和网络Related运维人员,定期开展Arbeitskontrolle安全专业技能培训及考核。
二、Techniken防护
(一)主机与终端安全
8.在工程师站、Operationen员站、工业Daten库Der Server等主机上部署防病毒软件,定期进行病毒库升级和查杀,防止勒索软件等恶意软件传播。对具备存储Funktion的介质,在其接入工业主机前,应进行病毒、木马等恶意代码查杀。
9.主机可采用应用软件白名单Techniken,只允许部署Betrieb经Unternehmen授权和安全评估的应用软件,并有计划的实施OperationenDas System、Daten库等Das System软件和重要应用软件升级。
10.拆除或封闭工业主机上不必要的通用串行总线(USB)、光驱、无线等外部AusrüstungSchnittstelle,Schließen不必要的网络服务端口。若确需使用外部Ausrüstung,应进行严格访问控制。
11.对工业主机、工业智能终端Ausrüstung(控制Ausrüstung、智能仪表等)、网络Ausrüstung(工业交换机、工业路由器等)的访问实施用户身份鉴别,关键主机或终端的访问采用双因子认证。
(二)架构与边界安全
12.根据承载业务特点、业务规模、影响工业生产的重要程度等因素,对工业Ethernet、工业无线网络等组成的工业控制网络实施Unterteilung区Unterteilung域管理,部署工业防火墙、网闸等Ausrüstung实现域间横向隔离。当工业控制网络与Unternehmen管理网或互联网连通时,实施网间纵向防护,并对网间行为开展安全审计。Ausrüstung接入工业控制网络时应进行身份认证。
13.应用Die五代移动KommunikationTechniken(5G)、无线局域网Techniken(Wi-Fi)等无线KommunikationTechniken组网时,制定严格的网络访问控制策略,对无线接入Ausrüstung采用身份认证机制,对无线访问接入点定期审计,Schließen无线接入公开信息(SSID)Rundfunk,避免Ausrüstung违规接入。
14.严格Fern entfernt访问控制,禁止工业控制Das System面向互联网开通不必要的超Text传输Vereinbarung(HTTP)、文件传输Vereinbarung(FTP)、InternetFern entferntRegistrierungVereinbarung(Telnet)、Fern entfernt桌面Vereinbarung(RDP)等高风险通用网络服务,对必要开通的网络服务采取安全接入代理等Techniken进行用户身份认证和应用鉴权。在Fern entfernt维护时,使用互联网Sicherheitsprotokoll(IPsec)、安全套接字Vereinbarung(SSL)等Vereinbarung构建安全网络通道(如虚拟专用网络(VPN)),并严格限制访问范围和授权Zeit,开展日志留存和审计。
15.在工业控制Das System中使用加密Vereinbarung和算法时应符合Related法律法规要求,鼓励优先采用商用密码,实现加密网络Kommunikation、Ausrüstung身份认证和Daten安全传输。
(三)上云安全
16.工业Cloud-Plattform为Unternehmen自建时,利用用户身份鉴别、访问控制、安全Kommunikation、入侵防范等Techniken做好安全防护,Wirksam阻止非法Operationen、网络攻击等行为。
17.工业Ausrüstung上云时,对上云Ausrüstung实施严格标识管理,Ausrüstung在接入工业Cloud-Plattform时采用双向身份认证,禁止未标识Ausrüstung接入工业Cloud-Plattform。业务Das System上云时,应确保不同业务Das SystemBetrieb环境的安全隔离。
(四)应用安全
18.访问制造执行Das System(MES)、Strukturen软件和工业Daten库等应用服务时,应进行用户身份认证。访问关键应用服务时,采用双因子认证,并严格限制访问范围和授权Zeit。
19.工业Unternehmen自主研发的工业控制Das SystemRelated软件,应通过Unternehmen自行或委托Die三方机构开展的安全性测试,测试合格后方可上线使用。
(五)Das SystemDaten安全
20.定期梳理工业控制Das SystemBetrieb产生的Daten,结合业务实际,开展DatenKlassifizierungUnterteilung级,识别重要Daten和核心Daten并形成目录。围绕Daten收集、存储、使用、加工、传输、提供、公开等环节,使用密码Techniken、访问控制、容灾备份等Techniken对Daten实施安全保护。
21.法律、行政法规有境内存储要求的重要Daten和核心Daten,应在境内存储,确需向境外提供的,应当依法依规进行Daten出境安全评估。
三、安全运营
(一)监测预警
22.在工业控制网络部署监测审计RelatedAusrüstung或平台,在不影响Das System稳定Betrieb的前提下,及时发现和预警Das System漏洞、恶意软件、网络攻击、网络侵入等安全风险。
23.在工业控制网络与Unternehmen管理网或互联网的边界,可采用工业控制Das System蜜罐等威胁诱捕Techniken,捕获网络攻击行为,提升主动防御能力。
(二)运营中心
24.有条件的Unternehmen可建立工业控制Das System网络安全运营中心,利用安全编排自动化与Antwort(SOAR)等Techniken,实现安全Ausrüstung的统一管理和策略配置,全面监测网络安全威胁,提升风险隐患集中排查和Ereignisse快速Antwort能力。
(三)应急处置
25.制定Arbeitskontrolle安全Ereignisse应急预案,明确报告和处置流程,根据实际情况适时进行评估和修订,定期开展应急演练。当发生Arbeitskontrolle安全Ereignisse时,应立即启动应急预案,采取紧急处置措施,及时稳妥处理安全Ereignisse。
26.重要Ausrüstung、平台、Das System访问和Operationen日志留存Zeit不少于六个月,并定期对日志备份,便于开展事后溯源取证。
27.对重要Das System应用和Daten定期开展备份及恢复测试,确保紧急时工业控制Das System在可接受的Zeit范围内恢复正常Betrieb。
(四)安全评估
28.新建或升级工业控制Das System上线前、工业控制网络与Unternehmen管理网或互联网Verbindung前,应开展安全风险评估。
29.对于重要工业控制Das System,Unternehmen应自行或委托Die三方专业机构每Jahr至少开展一次Arbeitskontrolle安全防护能力Related评估。
(五)漏洞管理
30.密切关注工业和信息化部网络安全威胁和漏洞信息共享平台等重大Arbeitskontrolle安全漏洞及其补丁程序发布,及时采取升级措施,短期内无法升级的,应开展针对性安全加固。
31.对重要工业控制Das System定期开展漏洞排查,发现重大安全漏洞时,对补丁程序或加固措施测试验证后,方可实施补丁升级或加固。
四、责任落实
32.工业Unternehmen承担本UnternehmenArbeitskontrolle安全主体责任,建立Arbeitskontrolle安全管理制度,明确责任人和责任部门,按照“谁运营谁负责、谁主管谁负责”的原则落实Arbeitskontrolle安全保护责任。
33.强化Unternehmen资源保障力度,确保安全防护措施与工业控制Das System同步规划、同步建设、同步使用。
Antwort veröffentlichen